LastPass es uno de los gestores de contraseñas más utilizados a nivel global. Permite almacenar las claves y poder iniciar sesión con mayor facilidad en cuentas como redes sociales, tiendas online, correo electrónico, etc. Sin embargo, ahora ha recibido una multa importante por parte de la ICO (Oficina del Comisario de Información), en Reino Unido. Lo han anunciado en una comunicación en su web oficial, con fecha de 11 de diciembre.
El motivo de esta sanción, es haber puesto en riesgo los datos de los usuarios. Se trata de una filtración que ocurrió en 2022 y expuso datos de aproximadamente 1,6 millones de usuarios en Reino Unido. Concretamente, la sanción a LastPass UK Ltd ha sido de 1,2 millones de libras (aproximadamente 1,37 millones de euros, al cambio actual).
Multa millonaria a LastPass
Este problema empezó con un fallo en un ordenador de un empleado de la compañía en Europa. Un atacante pudo comprometer ese equipo y robar parte del código fuente e información interna de la empresa. Posteriormente, atacaron el ordenador portátil personal de otro trabajador, esta vez en Estados Unidos.
La combinación de estos dos incidentes, tuvo consecuencias importantes, como afirman desde LastPass. Esto provocó que el atacante tuviera acceso a una base de datos de LastPass y pudo obtener información personal, como nombres de los clientes, correos electrónicos, números de teléfonos y hasta las URL de los sitios almacenados.
El problema fue más grave, ya que el ataque fue contra un empleado de Estados Unidos que tenía acceso a claves de descifrado críticas (uno de los cuatro únicos empleados que tienen este acceso). Para poder acceder al equipo, el atacante explotó una vulnerabilidad conocida en una aplicación de terceros. Aunque no ha trascendido cuál ha sido esa aplicación, presuntamente fue Plex Media Server, según información ofrecida desde Hack Read.
Tras ganar acceso al equipo, el atacante instaló un keylogger para capturar la contraseña maestra del empleado y robó una cookie de confianza del dispositivo para eludir la Autenticación Multifactor. Un error fue que el empleado vinculó sus cuentas de la empresa y las personales con una única contraseña maestra, por lo que el atacante obtuvo una clave de acceso de Amazon Web Services y una clave de descifrado para obtener datos de los clientes.
Por el momento, no ha habido respuesta desde LastPass. No hay información sobre si apelará esta sanción económica o no. Sí hay que indicar que, tras el incidente de 2022, LastPass ha implementado mejoras de seguridad.
Fallos de seguridad
Desde la ICO, que han puesto esta sanción económica a LastPass, aseguran que hubo fallos de seguridad importantes y que podían haber sido evitados. Señalan que desde LastPass UK Ltd no protegieron lo suficiente el sistema, al permitir el uso de un equipo personal, además de compartir credenciales con las cuentas de empresa.
Este incidente no puso en riesgo las contraseñas de los usuarios. Como confirmó el director ejecutivo de LastPass, Karim Toubba, las contraseñas principales de los clientes están protegidas gracias al sistema de cifrado de conocimiento cero, que utiliza la empresa. Esto significa que la clave maestra solo la conoce el propio usuario y nunca se almacena en los servidores de LastPass.
Sin duda, esto ha servido de aprendizaje, no solo a LastPass, sino a cualquier otro gestor de contraseñas que pudiera haber cometido errores similares. Esto abre el camino a nuevas sanciones, a otras empresas, por hechos similares. La protección en Internet, tanto si hablamos de seguridad como de privacidad, corresponde a todos, tanto a los usuarios como también a las empresas. Si buscas algún servicio alternativo, puedes usar Bitwarden, 1Password o NordPass.
Cuando vayas a instalar un gestor de contraseñas, asegúrate siempre de tener uno de garantías, fiable y que funcione bien. Desde RedesZone, te recomendamos que evites usar gestores de claves en el navegador. Es mejor utilizar programas específicos, ya que vas a estar más protegido y correrás menos riesgos que si tienes todo expuesto en el navegador, ya sea Chrome, Firefox o cualquier otro que utilices.
Más allá de tener un buen gestor de contraseñas, asegúrate de configurar otras medidas de seguridad, como la autenticación en dos pasos, habilitar la huella dactilar y otros métodos biométricos, además de tener todo correctamente actualizado, para corregir posibles vulnerabilidades que puedan usar en tu contra.
